El riesgo de exchange es la posibilidad de que la plataforma o alguno de los sujetos de los que depende impida utilizar, transferir o recuperar activos y dinero, deteriore la calidad de ejecución o interrumpa el servicio. No es un riesgo único: reúne contrato, custodia, balance, tecnología, conflictos y mercado.
En palabras sencillas — El saldo que muestra la pantalla no responde a tres preguntas decisivas: quién debe devolverlo, dónde están los activos y qué ocurre si se detienen las retiradas o la empresa.
1. ¿Qué entidad tiene una obligación frente al cliente?
La marca y la aplicación pueden ser comunes a varias sociedades. Hay que identificar la entidad contractual, el país, el servicio prestado y la ley aplicable al trading, la custodia, el dinero fiat, los derivados y el staking. Una licencia o registro debe leerse dentro de su perímetro real: autoridad, actividades autorizadas y sujeto inscrito.
«Regulado» no significa exento de riesgo. Significa que determinadas obligaciones y controles se aplican en un ámbito concreto. No garantiza el precio, la solvencia futura ni la devolución inmediata en cualquier crisis.
2. ¿Quién controla los activos y qué derechos conserva el cliente?
Un CEX puede registrar el saldo en un ledger interno y mantener las claves a través de wallets ómnibus, custodios o subcustodios. El contrato y la ley determinan si los activos siguen siendo propiedad del cliente, se entregan en custodia, pueden reutilizarse o generan un crédito frente al intermediario.
La segregación separa registros o tenencia conforme a reglas definidas, pero no asegura por sí sola una devolución instantánea ni el mismo tratamiento en toda insolvencia. Hacen falta conciliaciones, acceso a las claves, cadena de subcustodia, procedimientos y derecho aplicable.
3. Proof of reserves, auditoría y solvencia
Una proof of reserves puede mostrar que un sujeto controlaba determinados activos en una fecha y dentro de un perímetro declarado. No demuestra necesariamente los pasivos completos, los activos comprometidos, las exposiciones fuera de balance, la calidad de los controles ni los derechos jurídicos de los clientes.
Una auditoría financiera, una atestación sobre reservas y una conciliación de custodia persiguen objetivos distintos. Incluso un balance solvente es una fotografía: liquidez, concentración, apalancamiento y vencimientos pueden cambiar. La pregunta correcta no es «¿tiene PoR?», sino ¿qué afirmación verifica, en qué fecha y con qué exclusiones?
4. Retiradas y continuidad operativa
El tiempo de inactividad, un ciberataque, un error del wallet, la congestión, el mantenimiento o el fallo de un proveedor pueden detener órdenes y retiradas. Que la API funcione y el sitio sea accesible no demuestra que la liquidación y la custodia estén operativas.
La comprobación examina el historial de incidentes, las comunicaciones, los plazos reales de retirada, los límites, las listas blancas, los procedimientos manuales, la continuidad de negocio, la recuperación ante desastres y las dependencias de nube, custodios y redes. Una prueba pequeña puede confirmar una ruta en un momento; no garantiza que siga disponible bajo tensión.
5. Conflictos e integridad del mercado
Un intermediario cripto puede combinar plataforma, brokeraje, custodia, préstamo, staking, market making, emisión de tokens y trading propio. Esta concentración puede generar conflictos, uso cruzado de colateral, opacidad de precios y transmisión de pérdidas entre actividades.
Hay que distinguir matching, vigilancia de mercado, admisión de activos, gestión de tokens vinculados, prioridad de órdenes y función de las empresas afiliadas. La página CEX, DEX y OTC separa el modelo del entorno, el mecanismo de precio, la custodia y la liquidación.
El riesgo no desaparece al repartir saldos sin criterio
Usar varias plataformas puede reducir una concentración concreta, pero añade cuentas, claves, API, entidades y procedimientos. Dos marcas pueden depender del mismo custodio, grupo o proveedor de liquidez. La autocustodia reduce algunas exposiciones al intermediario, pero traslada al usuario los riesgos de claves, copias de seguridad, firma y sucesión.
La solución no es un porcentaje universal. El capital operativo depende de la estrategia, la liquidez, los plazos de transferencia y la capacidad de detener la actividad. Cada límite debe justificarse, supervisarse y vincularse a un plan de salida viable.
Señales que deben investigarse
Los retrasos o cambios inexplicados en las reglas de retirada, entidades poco claras, pasivos no descritos, rendimientos incompatibles con los flujos observables, tokens propios usados como colateral y comunicaciones incompletas exigen investigar. Los spreads, mark prices o liquidaciones divergentes entre mercados también pueden indicar tensión, pero ninguna señal aislada demuestra insolvencia.
Compara fuentes independientes y conserva la fecha y el perímetro. La ausencia de una señal de alerta visible no demuestra seguridad.
Plan de salida y continuidad
- Identifica la entidad, el servicio, la jurisdicción y el contrato aplicable.
- Documenta custodia, subcustodia, segregación, reutilización y derechos en insolvencia.
- Compara reservas con pasivos, trabajos de aseguramiento, conciliaciones y fecha de referencia.
- Prueba retiradas, direcciones autorizadas y canales de soporte antes de una emergencia.
- Prepara cómo reducir posiciones, coberturas y órdenes si se detienen la API o el mercado.
- Mantén un inventario de saldos, activos, redes, claves, contactos y dependencias comunes.
Nivel profesional: seguimiento por afirmaciones
La due diligence profesional vincula cada evidencia con una afirmación concreta: existencia de los activos, integridad de los pasivos, propiedad, segregación, control interno, resiliencia o integridad del mercado. Versiona condiciones, autorizaciones, estados financieros, atestaciones, incidentes y cambios de límites.
Los escenarios incluyen insolvencia, ciberataque, pérdida del custodio, depeg del colateral, bloqueo de una red, liquidaciones en cascada, cierre de un banco y conflicto con una empresa afiliada. El plan debe funcionar incluso cuando la transferibilidad prometida no esté disponible.
Fuentes
- ESMA — MiCA, artículo 68 — gobernanza, resiliencia, continuidad y controles dentro del ámbito de la UE.
- ESMA — MiCA, artículo 70 — salvaguarda de fondos y criptoactivos de clientes y segregación.
- ESMA — MiCA, artículo 72 — identificación, prevención y divulgación de conflictos.
- ESMA — MiCA, artículo 75 — custodia, registros, subcustodia, devolución y responsabilidad.
- IOSCO — Policy Recommendations for Crypto and Digital Asset Markets — recomendaciones 12–17 sobre activos de clientes, segregación, aseguramiento y riesgo operativo.
- FSB — Multifunction Crypto-asset Intermediaries — concentración de funciones, interdependencias y conflictos.
- BIS–FSI — Cryptoasset service providers as financial intermediaries — custodia, titularidad de los activos, intermediación y canales de riesgo.
Enlaces
Activos digitales y mercados cripto · CEX, DEX y OTC · Exchange y broker · Riesgo de broker · Riesgo operativo · Autocustodia
Recorrido Oro — Módulo de ejecución. Índice: Recorrido Oro.